-
-
[求助]如何检测捆绑的可执行文件?
-
发表于:
2006-10-31 18:08
4301
-
我只知道在判断一个文件是否为PE,先用CreateFile开打这个PE,然后用
CreateFileMapping创建内存映射,MapViewOfFile读取内容,将句柄指向寄存
器,然后将这个寄存器作为一个句柄指向IMAGE_NT_HEADERS,读取
IMAGE_NT_SIGNATURE是否Signature.....也就是创建内存映射后读取是否符合PE
的文件标识...
那么,对于两个捆绑在一起的exe文件,是不是有两个PE头,也就是有两个
Signature,这样一来,该怎么检测出是否有捆绑?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!